Hirdetés

2024. május 7., kedd

Gyorskeresés

Hozzászólások

(#1) Egon


Egon
nagyúr

Csak sikerült egy héttel később megírni, mint ahogy hív volt belőle... ;]

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#2) slmSIG válasza Egon (#1) üzenetére


slmSIG
tag

pozsitív, vagy nezsatív?

(#3) L3zl13


L3zl13
nagyúr

Paranoia on: A kutatást az Apple finanszírozta és segítette, hogy aztán később erre és hasonló hibákra hivatkozva ne kelljen megnyitniuk a rendszer más alkalmazásboltoknak.

Aki hülye, haljon meg!

(#4) Croissant válasza slmSIG (#2) üzenetére


Croissant
aktív tag

Aladdin

(#5) slmSIG válasza Croissant (#4) üzenetére


slmSIG
tag

"..Ön, nos....hív aladdin!"
:DDD

(#6) fotel


fotel
aktív tag

Spectre-nel bezzeg ment a hiszti.

Mi van, ha valaki szandekosan "rosszul" ir meg egy programot?

(#7) koby11h válasza fotel (#6) üzenetére


koby11h
aktív tag

Á, olyan hülye nincs a világon sem. Minden program jó és hibátlan, látjuk évtizedek óta!
A kártékony kód meg olyan mint a Jeti, még senki sem látta és csak mondákban létezik... :K

Ha volna sonkánk, akkor csinálhatnánk sonkás tojást, ha lenne tojásunk!

(#8) biscuit


biscuit
aktív tag

Valamivel rá kell venni a hülyét a kedves pénzeszsákot, hogy lecserélje az újabb modellre.. :C

Mióta Scarlett Johansson sztár lett jól alszom!

(#9) Abu85 válasza fotel (#6) üzenetére


Abu85
HÁZIGAZDA

Olyan nincs. De véletlenül azért nem nehéz puffertúlcsordulást okozó bugot előidézni, és ha ez megvan, akkor máris kalapálható a rés az Apple pajzsán. Nyilván ezért tekinthető ez biztonsági résnek, de a megoldás erre az, hogy a program oldalán be kell foltozni az efféle bugot, mert ez amúgy nem csak az Apple-re lehet veszélyes.

[ Szerkesztve ]

Senki sem dől be a hivatalos szóvivőnek, de mindenki hisz egy meg nem nevezett forrásnak.

(#10) HThomas


HThomas
senior tag
LOGOUT blog

De mit jelent ez a gyakorlatban? Ok, hogy van egy "rosszul" megírt program, ami kihasználja a sebezhetőséget, de mit tud ezzel okozni, azon túl, hogy a rendszer engedi futni a korrupt folyamatot? Hozzáférhet így a rendszer által védett adatokhoz? Átírhatja célzottan más programok memóriaterületét?

(#11) arty válasza fotel (#6) üzenetére


arty
veterán

spectre-t a "végén" már könnyebb volt kihasználni :) lehet ennek is lesz "folytatása"....

"ugyanitt hazájából elüldözött nigériai herceg aranybányájának tulajdonjogát megtestesítő NFT jegyezhető."

(#12) tntmax


tntmax
aktív tag

Stratégiailag elég jól időzített, vegyen mindenki M2-t. :)

(#13) icp1970 válasza tntmax (#12) üzenetére


icp1970
senior tag

:K

(#14) bLaCkDoGoNe válasza L3zl13 (#3) üzenetére


bLaCkDoGoNe
veterán

Hülyeség on: a Mac-ekre eddig is bármilyen forrásból származó alkalmazást telepíthettél, és M1 jellemzően ezekben van.

"«Fuck does Cuno care?» The boy turns to you. (He doesn't care.)" [+] "The parasite makes nothing for itself. Its only tools are taxes and tithes meant to trick you into offering what it has not earned. In Rapture we keep what is ours." [+] 

(#15) fatpingvin


fatpingvin
őstag

reálisan nézve, várható volt...

egyben case in point hogy miért érdemes megbízható, közösségi fejlesztésű szoftvereket használni, nem azokat amiket emberek jellemzően ezekre a vasakra tesznek ;]

A tipikus munkafolyamat legjobb tesztszimulációja a tipikus munkafolyamat. A "napi anti-corporate hsz"-ok felelőse :)

(#16) vicze válasza fatpingvin (#15) üzenetére


vicze
félisten

OpenSource-ban ugyan annyi biztonsági hiba van mint bármilyen zárban, egész pontosan semmilyen biztonsági érv nincs mellette.

#11 arty: Milyen végén? 1 hete volt a legújabb (Hertzbleed). De kb. havonta van egy új, csak a sajtó már belefáradt és nem híreznek róla.

[ Szerkesztve ]

(#17) fatpingvin válasza vicze (#16) üzenetére


fatpingvin
őstag

pontosan ugyanannyi, viszont sokkal többen látnak rá és nincs monopolizálva a patchelés lehetősége, továbbá senkinek nem áll közvetleen érdekében benne hagyni a hibákat.

vitázhatunk róla de szerintem nem érdemes, attól függ ki hogy látja, meglátásom szerint a security by obscurity az nem security :)

A tipikus munkafolyamat legjobb tesztszimulációja a tipikus munkafolyamat. A "napi anti-corporate hsz"-ok felelőse :)

(#18) vicze válasza fatpingvin (#17) üzenetére


vicze
félisten

"nem áll közvetleen érdekében benne hagyni a hibákat."
Alufóliázni felesleges.

"viszont sokkal többen látnak rá és nincs monopolizálva a patchelés lehetősége"
Ezért is maradnak 10+évekig felfedezetlenül hibák OpenSource projektekben. Még egyszer security szempontból egész pontosan 0 azaz 0 jelentőség van, hogy valami nyitott vagy zárt.
Az hogy te miben akarsz hinni, az egy teljesen más probléma.

A patchelés pontosan ugyan úgy monopolizálva van, mivel vannak project maintainerek, akik végső szóval rendelkeznek 1-1 project felett aka monopólium.
Cserébe egy whitehat-et nem köti semmilyen NDA és nincs discloser timeline, így akár hetekig hónapokig lehet PoC és működő kihasználás mielőtt lenne javítás. Pl. Heartbleed 82napig nem lett javítva.

Copyright © 2000-2024 PROHARDVER Informatikai Kft.